Auftragsverarbeitungsvertrag (AVV)
Stand: Juli 2026 · Art. 28 DSGVO
Wenn du Regiflowr nutzt, um Anmeldungen oder Umfragen für deine Organisation durchzuführen, bist du Verantwortlicher gegenüber deinen Teilnehmern. Regiflowr verarbeitet diese Daten in deinem Auftrag als Auftragsverarbeiter. Dieser Vertrag regelt diese Beziehung.
AUFTRAGSVERARBEITUNGSVERTRAG (AVV) gemäß Art. 28 DSGVO Stand: Juli 2026 zwischen [Name des Verantwortlichen / Kunden] [Adresse] (nachfolgend „Verantwortlicher“) und Regiflowr GmbH Musterstraße 1, 12345 Musterstadt E-Mail: hallo@regiflowr.de (nachfolgend „Auftragsverarbeiter“)
§ 1 Gegenstand und Dauer
(1) Der Auftragsverarbeiter erbringt für den Verantwortlichen die Plattform „Regiflowr“ (Software-as-a-Service) zur Erstellung und Verwaltung von Veranstaltungen und Umfragen. (2) Im Rahmen dieser Leistung verarbeitet der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen, insbesondere Anmeldedaten und Umfrageantworten von Teilnehmern der vom Verantwortlichen durchgeführten Veranstaltungen und Umfragen. (3) Die Dauer dieses Vertrags entspricht der Laufzeit des Hauptvertrags (Nutzungsvertrag / AGB) zwischen den Parteien.
§ 2 Art und Zweck der Verarbeitung
Art der Verarbeitung: Erhebung, Speicherung, Organisation, Abfrage, Übermittlung (E-Mail), Löschung und Anonymisierung personenbezogener Daten im Rahmen der Plattformfunktionen. Zweck: Bereitstellung der vertraglich vereinbarten Plattformleistungen einschließlich Anmeldung, Check-in, Umfragen, Benachrichtigungen, Export und Self-Service-Datenschutzfunktionen.
§ 3 Art der personenbezogenen Daten und Kategorien betroffener Personen
Kategorien betroffener Personen: Teilnehmer an Veranstaltungen und Umfragen des Verantwortlichen. Arten personenbezogener Daten (je nach Konfiguration durch den Verantwortlichen): Name, E-Mail-Adresse, Anmeldestatus, optionale Zusatzfelder, Umfrageantworten, Zeitstempel, Einwilligungsnachweise (Versionen von Datenschutz- und Teilnahmebedingungen), technische Zugriffsdaten (IP-Adresse gehasht, User-Agent), Check-in-Zeitpunkte.
§ 4 Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich insbesondere: - personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen zu verarbeiten; - Vertraulichkeit der mit der Verarbeitung beauftragten Personen sicherzustellen; - geeignete technische und organisatorische Maßnahmen (TOM) zum Schutz der Daten umzusetzen; - den Verantwortlichen bei Auskunfts-, Lösch- und Berichtigungsanfragen betroffener Personen zu unterstützen, soweit die Anfrage die vom Auftragsverarbeiter verarbeiteten Daten betrifft; - Verletzungen des Schutzes personenbezogener Daten unverzüglich zu melden; - nach Beendigung des Auftrags die Daten nach Wahl des Verantwortlichen zu löschen oder zurückzugeben, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen; - dem Verantwortlichen die erforderlichen Informationen zum Nachweis der Einhaltung von Art. 28 DSGVO zur Verfügung zu stellen.
§ 5 Weisungsrecht des Verantwortlichen
(1) Der Verantwortliche ist allein dafür verantwortlich, die Rechtmäßigkeit der Verarbeitung gegenüber seinen Teilnehmern sicherzustellen und erforderliche Informationen und Einwilligungen einzuholen. (2) Weisungen erfolgen über die Plattform-Konfiguration, Support-Kanäle oder in Textform an hallo@regiflowr.de.
§ 6 Unterauftragsverarbeiter
(1) Der Verantwortliche erteilt eine allgemeine Genehmigung zum Einsatz von Unterauftrags- verarbeitern. Eine aktuelle Liste ist unter https://regiflowr.de/subprozessoren einsehbar. (2) Der Auftragsverarbeiter informiert den Verantwortlichen über wesentliche Änderungen; der Verantwortliche kann innerhalb von 30 Tagen widersprechen.
§ 7 Technische und organisatorische Maßnahmen (TOM)
Der Auftragsverarbeiter setzt insbesondere um: Verschlüsselte Transportverbindungen (TLS), Zugriffskontrolle auf Produktionssysteme, Mandantentrennung nach Organisation, regelmäßige Backups, Logging sicherheitsrelevanter Ereignisse, Rate Limiting, Content-Moderation bei Missbrauchsmeldungen, konfigurierbare Datenlöschfristen pro Veranstaltung.
§ 8 Ort der Verarbeitung
Die Verarbeitung erfolgt primär in Rechenzentren in der Europäischen Union (Deutschland, Hetzner Online GmbH; self-hosted Dokploy). Für den E-Mail-Versand wird Maileroo eingesetzt (Unternehmenssitz Australien, Verarbeitung laut Anbieter primär in der EU; Garantien gemäß
§ 6). Verschlüsselte Offsite-Backup-Kopien der Infrastruktur können bei Cloudflare R2
(USA, Bucket-Jurisdiction EU) liegen — dort nur als Chiffrat, ohne Klartextzugriff.
§ 9 Haftung und Schlussbestimmungen
Es gelten die Haftungsregelungen des Hauptvertrags (AGB). Änderungen dieses AVV bedürfen der Textform. Sollten einzelne Bestimmungen unwirksam sein, bleibt der Vertrag im Übrigen wirksam. --- Hinweis: Dieser Entwurf ersetzt keine individuelle Rechtsberatung. Bitte Firmendaten des Verantwortlichen eintragen und vor Verwendung anwaltlich prüfen lassen.
Entwurf — vor Verwendung anwaltlich prüfen. Individuelle AVV mit deinen Firmendaten auf Anfrage: hallo@regiflowr.de